CVE-2017-3807
Cisco ASA सॉफ़्टवेयर, मेजर रिलीज़ 9.0-9.6, के क्लाइंटलेस SSL VPN कार्यक्षमता में कॉमन इंटरनेट फाइलसिस्टम (CIFS) कोड में एक भेद्यता, एक प्रमाणित, दूरस्थ हमलावर को हीप ओवरफ्लो उत्पन्न करने की अनुमति दे सकती है। यह भेद्यता...
- प्रकाशित
- 9 फ़र॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 15 फ़र॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco ASA सॉफ़्टवेयर, मेजर रिलीज़ 9.0-9.6, के क्लाइंटलेस SSL VPN कार्यक्षमता में कॉमन इंटरनेट फाइलसिस्टम (CIFS) कोड में एक भेद्यता, एक प्रमाणित, दूरस्थ हमलावर को हीप ओवरफ्लो उत्पन्न करने की अनुमति दे सकती है। यह भेद्यता उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट के अपर्याप्त सत्यापन के कारण है। एक हमलावर प्रभावित सिस्टम पर एक क्राफ्टेड URL भेजकर इस भेद्यता का शोषण कर सकता है। शोषण दूरस्थ हमलावर को प्रभावित सिस्टम को पुनः लोड करने या संभावित रूप से कोड निष्पादित करने की अनुमति दे सकता है। नोट: इस भेद्यता का शोषण करने के लिए केवल प्रभावित सिस्टम पर निर्देशित ट्रैफ़िक का उपयोग किया जा सकता है। यह भेद्यता केवल रूटेड फ़ायरवॉल मोड में कॉन्फ़िगर किए गए सिस्टम और सिंगल या मल्टीपल कॉन्टेक्स्ट मोड में सिस्टम को प्रभावित करती है। यह भेद्यता IPv4 या IPv6 ट्रैफ़िक द्वारा ट्रिगर की जा सकती है। हमले को अंजाम देने के लिए एक वैध TCP कनेक्शन आवश्यक है। हमलावर को क्लाइंटलेस SSL VPN पोर्टल में लॉग इन करने के लिए वैध क्रेडेंशियल्स की आवश्यकता होती है। निम्नलिखित उत्पादों पर चलने वाला भेद्य Cisco ASA सॉफ़्टवेयर इस भेद्यता से प्रभावित हो सकता है: Cisco ASA 5500 Series Adaptive Security Appliances, Cisco ASA 5500-X Series Next-Generation Firewalls, Cisco Adaptive Security Virtual Appliance (ASAv), Cisco ASA for Firepower 9300 Series, Cisco ASA for Firepower 4100 Series। Cisco बग आईडी: CSCvc23838।
स्रोत
1Google Security Research · hardware · 15 फ़र॰ 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।